NOTE—02

הדרישות של PCI DSS, של ISO 27001 ושל SOC 2 אינן זהות.

השאלה הראשונה אינה איזה סמל לשים בהצעה. צריך לברר איזו דרישה באמת חלה, לאיזו תוצאת בקרה הארגון צריך להציג ראיות ואיזו שיטת בדיקה יכולה לתמוך בכך.

01

דרישה מפורשת ומוגדרת במסגרת PCI DSS v4.0.1

כאשר PCI DSS חל, דרישה 11.4 מגדירה את מתודולוגיית הבדיקה, ההיקף, העצמאות, המחזוריות, הבדיקה לאחר שינוי מהותי, התיקון והבדיקה החוזרת. עדיין צריך לאשר את סביבת נתוני מחזיקי הכרטיס ואת הסעיפים המדויקים שחלים. עצם מסירת המבדק אינה מאפשרת לבודק לאשר עמידה ב‑PCI.

02

ראיה לטיפול בסיכון במסגרת ISO/IEC 27001

ISO/IEC 27001 הוא תקן למערכת ניהול שמבוסס על תוצאות ועל ניהול סיכונים. מבדק עצמאי יכול לתמוך בבקרות לניהול חולשות ולבדיקות אבטחה שנבחרו בהצהרת הישימות, אך התקן אינו מחייב כל ארגון מוסמך לבצע מבדק חדירות שנתי.

03

ראיות בקרה משכנעות במסגרת SOC 2

SOC 2 הוא הליך ביקורת ומתן חוות דעת, לא הסמכה ולא חובה גורפת לבצע מבדק חדירות. הצורך בבדיקה נקבע לפי התחייבויות הארגון ותיאור הבקרות שלו, שיקול הדעת של המבקר, חוזה עם לקוח או דרישה אחרת שהארגון אימץ.

04

מנסחים את הטענה ברמה הנכונה

משתמשים בניסוח ׳נועד לתת מענה לדרישות החלות׳ רק לאחר שאישרו שהדרישות אכן חלות. למסגרות שמגדירות תוצאות משתמשים ב׳תומך במוכנות או בראיות לבקרה׳, ולשיטות ולטקסונומיות שאינן חובה משתמשים ב׳ממופה ל־׳. אין לרמוז על חסות, הסמכה או עמידה מובטחת בדרישות.

05

מקורות ראשוניים ורשומת סקירה

נבדק ב־15 באוגוסט 2026. בסיס הגרסאות: PCI DSS v4.0.1; תקן ISO/IEC 27001:2022; וקריטריוני שירותי האמון של AICPA משנת 2017, עם נקודות המיקוד שעודכנו ב־2022. האחריות לקביעת הישימות נמצאת אצל גורם הציות המוסמך מטעם הלקוח, שמאשר אילו דרישות ובקרות חלות. Redline ממפה את ראיות הבדיקה המוסכמות להיקף הזה; היא אינה מעניקה הסמכה ואינה מבטיחה עמידה בדרישות.

AICPA—TSC

קריטריוני שירותי האמון של AICPA

מסמך הקריטריונים הרשמי של AICPA, כולל נקודות המיקוד שעודכנו ב־2022.

פתיחת הקריטריונים של AICPA

ההחלטה הבאה

הפכו את העיקרון להיקף מעשי.

ראיון האפיון יוצר טיוטה מובנית לבדיקה אנושית. הוא אינו שולח הודעות או הצעות באופן אוטומטי.

התחלת אפיון